Перейти к содержанию

Сценарий риска

Подозрительный вход и последующая активность в Bitrix24

Необычный IP или устройство — только повод проверить контекст. Приоритет растет, если после входа начались массовые просмотры, изменения, удаления или экспорт.

Почему вход нужно оценивать вместе с действиями

История входов отвечает на вопрос, кто и когда авторизовался и какие атрибуты доступны порталу. Она не показывает автоматически, было ли действие законным. Необычный адрес может появиться из-за VPN, домашней сети или командировки.

Составной сценарий информативнее: вход, после которого начались массовые изменения, последовательные просмотры чужих карточек, удаления или доступный штатный экспорт.

Первые действия

  1. Зафиксируйте время входа и доступные атрибуты без публикации их в общих каналах.
  2. Свяжитесь с сотрудником по независимому корпоративному каналу.
  3. Проверьте действия в CRM после события.
  4. Сопоставьте время с командировкой, VPN и дежурством.
  5. При подтвержденном риске завершите сессии, смените учетные данные и ограничьте доступ по внутренней процедуре.
  6. Сохраните хронологию и назначьте владельца расследования.

Не ограничивайтесь сменой пароля: проверьте приложения, вебхуки, активные интеграции и права администратора.

Что доступно в Bitrix24

Официальный Журнал событий может показывать входы сотрудников и IP-адреса. Доступ к нему есть у администратора, а функция работает не на всех тарифах. История входов и набор атрибутов также могут зависеть от облачной или коробочной версии и настроек.

Двухфакторная аутентификация снижает риск использования одного украденного пароля. Ее можно сделать обязательной для сотрудников, но порядок настройки и доступность способов подтверждения нужно сверять в актуальной справке.

Признаки повышенного приоритета

  • вход вне обычного рабочего окна;
  • новый доступный IP или устройство;
  • несколько неудачных попыток перед успешным входом, если такие события доступны;
  • серия просмотров или изменений сразу после входа;
  • охват чужих подразделений;
  • доступный экспортный сигнал;
  • изменение прав, вебхуков или интеграций;
  • учетная запись сотрудника, который уже не должен работать на портале.

Один признак не является доказательством. В карточке проверки должны быть факты, альтернативные объяснения и ограничения данных.

Что добавляет Veriqon

Veriqon связывает доступные события входа с последующей CRM-активностью и повышает приоритет составных сценариев. В зависимости от источника проверяющий видит пользователя, время, доступные атрибуты входа и связанные действия.

Продукт не обещает всегда определять устройство, IP и географию. Фактическое покрытие отображается отдельно.

Закрытие инцидента

Зафиксируйте один из результатов: подтвержденный сотрудником вход, штатный VPN, ошибка идентификации, скомпрометированная учетная запись, недостаточно данных. Для каждого результата назначьте действие: документирование, настройка 2FA, пересмотр прав, отзыв сессий или расширенная проверка.

Профилактика

  • сделать 2FA обязательной в рамках политики компании;
  • регулярно проверять администраторов и права;
  • использовать IP-ограничения там, где они подходят и доступны;
  • закрывать доступ в день увольнения;
  • вести реестр вебхуков и приложений;
  • устанавливать уведомления и пороги для составных последовательностей;
  • проверять фактическое покрытие журналов.

Если после входа обнаружен широкий обход базы, используйте сценарий массовых просмотров. Для фиксации хронологии подготовлен комплект расследования инцидента.

Официальные материалы Bitrix24

FAQ

Частые вопросы

Где посмотреть входы сотрудников?

Администратор может использовать Журнал событий и историю входов, если они доступны на тарифе. Состав полей и срок хранения зависят от версии и тарифа Bitrix24.

Неизвестный IP доказывает взлом?

Нет. VPN, мобильная сеть, командировка и динамический адрес могут объяснять изменение. Нужно проверить пользователя и последующие действия.

Всегда ли доступна география и устройство?

Нет. Используйте только фактически доступные поля. Если устройство или география не определены, их нельзя восстанавливать предположением.

Что делать первым?

Зафиксировать событие, связаться с владельцем учетной записи по независимому каналу, проверить активность после входа и действовать по внутренней процедуре реагирования.

Разберите этот сценарий на своем портале

Диагностика и пилот показывают, какие из этих признаков уже можно контролировать.